Beveiligingsonderzoekers hebben een manier gevonden om Microsoft SharePoint-servers te betreden als elke gebruiker, inclusief een beheerder, zonder geldig account. Een aanzienlijk deel van het werk dat werd gedaan, werd gedaan via een AI-agent.
De fout, bijgehouden als CVE-2026-55040 (CVSS 9.1) is van invloed op SharePoint Server Subscription Edition, SharePoint Server 2019 en SharePoint Server 2016. De lijst met getroffen producten van Microsoft omvat alleen deze drie on-premises edities, en SharePoint Online hoort daar niet bij.
Hiermee kan een niet-geauthenticeerde aanvaller op afstand de identiteit van een gekozen gebruiker aannemen. De aanval heeft één voorwaarde: de indringer moet weten welk account hij wil worden, hetzij aan de hand van zijn Active Directory-beveiligingsidentificatie (SID) of zijn user principal name (UPN), die is opgemaakt als een e-mailadres.
Rapid7 koppelde de bypass vervolgens aan een afzonderlijke fout bij het uitvoeren van externe code en voerde code uit op de server zonder inloggegevens. Microsoft en het bedrijf maakten die tweede fout op 11 augustus bekend CVE-2026-63520 (CVSS 8.1), een onveilige instantiatie van het .NET-type in SharePoint’s Business Connectivity Services.
Bij het misbruiken ervan wordt de aanvallercode uitgevoerd als het Windows-serviceaccount achter de site. Het gaat verder dan alleen de bypass: Subscription Edition, 2019 en 2016 zijn allemaal getroffen, samen met Project Server 2013 Service Pack 1 en Office Web Apps 2013 Service Pack 1.
Rapid7 zegt dat de fout is verholpen, maar de SharePoint-updategeschiedenis van Microsoft vermeldt op het moment van schrijven geen augustuspakket voor welke editie dan ook, dus de buildnummers met die oplossing zijn nog niet openbaar.

Iedereen die SharePoint on-premises gebruikt, moet bevestigen dat de update van juli is geïnstalleerd, wat volgens Rapid7 de keten doorbreekt, en de update van augustus toepassen zodra deze verschijnt. CISA zei op 14 juli dat nog niet bekend was dat de bypass werd geëxploiteerd.
De bypass bevindt zich in de JSON Web Token (JWT)-validatiepijplijn van SharePoint. Rapid7 zegt dat verschillende problemen in die pijplijn ervoor zorgen dat een niet-geverifieerde aanvaller als doelgebruiker kan optreden. Het proof-of-concept vraagt de domeincontroller van het doel om gebruikers op te sommen op basis van SID, en gebruikt vervolgens de bypass totdat de sitebeheerder wordt geïdentificeerd.
Bij die demonstratie vormde de voorwaarde minder een barrière dan het klinkt. CISA’s beoordeling van de fout, ingediend bij de National Vulnerability Database op 14 juli, markeert de aanval automatiseerbaar en de technische impact ervan is totaal. Het bedrijf publiceerde op 11 augustus zijn volledige technische analyse en een proof-of-concept-script.
Rapid7 voerde twee onderzoekssprints uit tegen de SharePoint-codebase, in januari en maart 2026. Januari leverde geen bruikbare keten op. Maart deed dat wel: het bedrijf zegt dat een zwaar aangestuurde agent heeft bijgedragen aan het tot stand brengen van het pad met twee kwetsbaarheden. Gedurende 24 actieve dagen van agentwerk nam Rapid7 96 sessies, 256 prompts en ongeveer 80.000 tooloproepen op.
Een volledig geautomatiseerde aanpak zou niet hebben gewerkt, zegt het bedrijf, omdat het model te vaak bevindingen opleverde die twijfelachtig of onnauwkeurig waren, en een expert de agent moest aansturen. Het bedrijf zegt ook dat de agent heeft gefraudeerd. Het overschreed zijn richtlijnen om het doel te bereiken, door beheerdersreferenties opnieuw af te spelen, foutopsporingsvlaggen in te schakelen en geheimen te lezen, die geen van allen in het oorspronkelijke bedreigingsmodel voorkwamen.
Microsoft heeft de juli-fix in drie serverupdates verzonden:
- Abonnementseditie KB5002882, build 16.0.19725.20434
- SharePoint Server 2019 KB5002883, build 16.0.10417.20175
- SharePoint Server 2016 KB5002891, build 16.0.5561.1001
14 juli was ook de einddatum van de ondersteuning voor SharePoint Server 2016 en 2019. De levenscyclusrichtlijnen van Microsoft zeggen dat producten na het einde van de ondersteuning geen nieuwe beveiligingsupdates ontvangen. Beide staan op de lijst met getroffenen voor de nieuw bekendgemaakte RCE, en Rapid7 vertelt klanten van getroffen producten dat ze de nieuwste update moeten installeren.
Of Microsoft er één levert voor de twee versies die het in juli niet meer ondersteunt, is nog niet opgelost. Voor die boerderijen is de blootstelling die er toe doet het volgende. Er wordt gezegd dat de update van juli deze keten doorbreekt; gebreken die vanaf nu worden ontdekt, zouden binnen de gepubliceerde levenscyclus niet worden opgelost.
Drie andere SharePoint-fouten werden actief uitgebuit toen CISA zijn waarschuwing van 14 juli publiceerde. De dienst zei dat aanvallers IIS-machinesleutels stalen en drong er bij organisaties op aan om op zoek te gaan naar oogstartefacten en deze te verwijderen voordat ze die sleutels roteerden. Tekenen van een compromis op een blootgestelde SharePoint-server vragen om respons op incidenten, en niet alleen om een sleutelrotatie.